CVE-2025-64270CVE-2025-64270是WordPress平台Masteriyo LMS(学习管理系统)插件中的一个高危安全漏洞。该漏洞属于敏感系统信息暴露(Exposure of Sensitive System Information)类型,允许未经授权的攻击者检索嵌入在系统中的敏感数据。Masteriyo LMS是一款流行的WordPress在线课程和学习管理插件,广泛用于创建和销售在线课程。漏洞影响范围覆盖该插件从初始版本到2.0.3的所有版本。攻击者可通过网络远程利用此漏洞,无需高级权限即可获取目标系统的敏感信息,包括可能包含的用户数据、课程内容、配置信息或其他机密业务数据。此漏洞的CVSS评分为6.5,属于中等严重级别,主要威胁在于机密性影响较高。由于该插件在WordPress生态中拥有大量用户,此漏洞可能影响众多教育平台和在线学习网站的安全。
该漏洞存在于Masteriyo LMS插件的访问控制机制中。攻击者利用低权限账号(PR:L)通过HTTP请求(AV:N)直接访问本应受保护的API端点或页面组件。由于插件未正确实施权限检查和敏感数据脱敏处理,攻击者能够绕过正常授权流程获取嵌入在页面或响应中的敏感信息。攻击过程无需用户交互(UI:N),攻击复杂度较低(AC:L)。成功利用后,攻击者可获取系统配置、用户个人信息、课程数据或其他业务敏感数据。漏洞本质是服务端对客户端请求的权限验证不充分,导致敏感数据在未经适当授权的情况下被返回。修复需要在所有敏感数据访问点实施严格的权限校验,并对输出数据进行适当的访问控制。